Una introducción a ASPA

09/09/2026

Una introducción a ASPA
Imagen asistida/creada por IA

Por Carlos Martínez, Chief Technology Strategist de LACNIC

La adopción de RPKI en la región creció de forma sostenida en los últimos años, y con ella apareció una confusión recurrente: se habla de “RPKI” como si fuera una sola cosa que se enciende o se apaga. En realidad son varias piezas distintas, y ASPA —la incorporación más reciente— se entiende mucho mejor si primero las separamos.

Tres piezas que no hay que mezclar

RPKI es la infraestructura de clave pública que asocia recursos de numeración con certificados, siguiendo la cadena de delegación real de esos recursos (RFC 6480). Por sí sola no toma ninguna decisión de ruteo: es el sustrato sobre el que se firman objetos, es decir, afirmaciones verificables acerca de esos recursos.

Un ROA es uno de esos objetos (RFC 9582). En él, el titular de un bloque de direcciones declara qué AS está autorizado a originar ese prefijo en BGP. Es una afirmación publicada; no ejerce ningún efecto por sí misma.

(Acceso libre, no requiere suscripción)

ROV es el procedimiento que el operador corre en sus routers (RFC 6811): compara cada anuncio BGP recibido contra los ROA validados y lo clasifica como Valid, Invalid o NotFound. Qué hacer con ese resultado es una decisión de política local.

La distinción tiene una consecuencia práctica. Publicar ROA protege a los prefijos propios frente a quienes hacen ROV; hacer ROV protege a la red propia frente a los anuncios incorrectos de terceros. Son acciones distintas, con beneficiarios distintos, y ninguna implica la otra.

Lo que la validación de origen (ROV) no puede ver

ROV responde una sola pregunta: ¿el AS que origina este prefijo está autorizado a originarlo? Eso alcanza para detectar el secuestro de origen clásico, y es motivo suficiente para desplegarlo.

Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.

0 Comments
Oldest
Newest Most Voted